1/9 Expediente N.º: EXP202409944 (PS/00475/2024) RESOLUCIÓN DE PROCEDIMIENTO SANCIONADOR Del procedimiento instruido por la Agencia Española de Protección de Datos y en base a los siguientes ANTECEDENTES PRIMERO: Con fecha 12 de junio de 2024 se interpuso reclamación ante la Agencia Española de Protección de Datos por una posible infracción imputable al AYUNTAMIENTO DE LAREDO con NIF P3903500A. La parte reclamante expone que, el 23 de mayo de 2024, solicitó un certificado de empadronamiento al Ayuntamiento de Laredo. Según afirma, el Ayuntamiento reclamado le ha remitido un certificado de empadronamiento en el que constan los datos de un tercero. La parte reclamante manifiesta que la parte reclamada ha podido remitir su certificado a un tercero. Junto a la reclamación aporta impresiones de pantalla del justificante del registro de entrada de la solicitud presentada y del certificado que le han remitido. SEGUNDO: De conformidad con el artículo 65.4 de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (en adelante LOPDGDD), se dio traslado de dicha reclamación al Ayuntamiento de Laredo, para que procediese a su análisis e informase a esta Agencia en el plazo de un mes, de las acciones llevadas a cabo para adecuarse a los requisitos previstos en la normativa de protección de datos. La notificación del traslado de la reclamación, que se practicó conforme a las normas establecidas en la Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas (en adelante, LPACAP), fue realizada en fecha 10/07/2024 como consta en el acuse de recibo que obra en el expediente. No se recibió respuesta a este escrito de traslado. TERCERO: Con fecha 12 de septiembre de 2024, de conformidad con el artículo 65 de la LOPDGDD, se admitió a trámite la reclamación. CUARTO: Con fecha 12 de marzo de 2025, la Presidencia de la Agencia Española de Protección de Datos acordó iniciar procedimiento sancionador a la parte reclamada, por la presunta infracción del artículo 5.1.
- d)del Reglamento (UE) 2016/679 C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 2/9 (Reglamento General de Protección de Datos, en adelante RGPD), tipificada en el Artículo 83.5.
- a)del RGPD. QUINTO: Notificado el citado acuerdo de inicio conforme a las normas establecidas en la LPACAP y transcurrido el plazo otorgado para la formulación de alegaciones, se ha constatado que no se ha recibido alegación alguna por la parte reclamada. El artículo 64.2.
- f)de la LPACAP -disposición de la que se informó a la parte reclamada en el acuerdo de apertura del procedimiento- establece que si no se efectúan alegaciones en el plazo previsto sobre el contenido del acuerdo de iniciación, cuando éste contenga un pronunciamiento preciso acerca de la responsabilidad imputada, podrá ser considerado propuesta de resolución. En el presente caso, el acuerdo de inicio del expediente sancionador determinaba los hechos en los que se concretaba la imputación, la infracción del RGPD atribuida a la reclamada y la sanción que podría imponerse. Por ello, tomando en consideración que la parte reclamada no ha formulado alegaciones al acuerdo de inicio del expediente y en atención a lo establecido en el artículo 64.2.
- f)de la LPACAP, el citado acuerdo de inicio es considerado en el presente caso propuesta de resolución. A la vista de todo lo actuado, por parte de la Agencia Española de Protección de Datos en el presente procedimiento se consideran hechos probados los siguientes, HECHOS PROBADOS PRIMERO: El 23 de mayo de 2024 la parte reclamante solicitó certificado de empadronamiento al Ayuntamiento de Laredo. SEGUNDO: El Ayuntamiento de Laredo, en respuesta a la citada solicitud, envió un certificado de empadronamiento que contenía los datos de un tercero distinto del reclamante. FUNDAMENTOS DE DERECHO I Competencia De acuerdo con los poderes que el artículo 58.2 del RGPD, otorga a cada autoridad de control y según lo establecido en los artículos 47, 48.1, 64.2 y 68.1 de la LOPDGDD, es competente para resolver este procedimiento la Presidencia de la Agencia Española de Protección de Datos. Asimismo, el artículo 63.2 de la LOPDGDD determina que: "Los procedimientos tramitados por la Agencia Española de Protección de Datos se regirán por lo dispuesto en el Reglamento (UE) 2016/679, en la presente ley orgánica, por las disposiciones reglamentarias dictadas en su desarrollo y, en cuanto no las contradigan, con carácter subsidiario, por las normas generales sobre los procedimientos administrativos." C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 3/9 II Cuestiones previas El artículo 4.1) del RGPD, define «dato personal» como: “toda información sobre una persona física identificada o identificable («el interesado»); se considerará persona física identificable toda persona cuya identidad pueda determinarse, directa o indirectamente, en particular mediante un identificador, como por ejemplo un nombre, un número de identificación, datos de localización, un identificador en línea o uno o varios elementos propios de la identidad física, fisiológica, genética, psíquica, económica, cultural o social de dicha persona”. El artículo 4.2) del RGPD, define «tratamiento» como: “cualquier operación o conjunto de operaciones realizadas sobre datos personales o conjuntos de datos personales, ya sea por procedimientos automatizados o no, como la recogida, registro, organización, estructuración, conservación, adaptación o modificación, extracción, consulta, utilización, comunicación por transmisión, difusión o cualquier otra forma de habilitación de acceso, cotejo o interconexión, limitación, supresión o destrucción.” El artículo 4.7) del RGPD, define al «responsable del tratamiento» o «responsable» como: “la persona física o jurídica, autoridad pública, servicio u otro organismo que, solo o junto con otros, determine los fines y medios del tratamiento; si el Derecho de la Unión o de los Estados miembros determina los fines y medios del tratamiento, el responsable del tratamiento o los criterios específicos para su nombramiento podrá establecerlos el Derecho de la Unión o de los Estados miembros”. A su vez el artículo 4.8) del RGPD determina al «encargado del tratamiento» o «encargado» como la persona física o jurídica, autoridad pública, servicio u otro organismo que trate datos personales por cuenta del responsable del tratamiento. En el presente caso, de acuerdo con lo establecido en el artículo 4.1 y 4.2 del RGPD, consta la realización de un tratamiento de datos personales, toda vez que el Ayuntamiento de Laredo realiza, entre otros tratamientos, la gestión del padrón municipal de habitantes donde constan datos personales de los vecinos del municipio que constituyen prueba de su residencia y domicilio habitual en el mismo. Conforme a lo establecido en el artículo 16.2 de la Ley 7/1985, de 2 de abril, Reguladora de las Bases del Régimen Local: “2. La inscripción en el Padrón municipal contendrá como obligatorios sólo los siguientes datos:
- a)Nombre y apellidos.
- b)Sexo.
- c)Domicilio habitual, con especificación de la referencia catastral, en el territorio fiscal común o el código equivalente en los territorios forales, siempre que el domicilio cuente con referencia catastral o código equivalente.
- d)Nacionalidad. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 4/9
- e)Lugar y fecha de nacimiento.
- f)Número de documento nacional de identidad o, tratándose de extranjeros: 1.º Número de identidad de extranjero que conste en el certificado de inscripción en el Registro Central de Extranjeros expedido por las autoridades españolas, o en su defecto, número del documento acreditativo de la identidad o del pasaporte en vigor expedido por las autoridades del país de procedencia, tratándose de ciudadanos nacionales de Estados miembros de la Unión Europea, de otros Estados parte en el Acuerdo sobre el Espacio Económico Europeo o de Estados a los que, en virtud de un convenio internacional se extienda el régimen jurídico previsto para los ciudadanos de los Estados mencionados. 2.º Número de identidad de extranjero que conste en documento, en vigor, expedido por las autoridades españolas o, en su defecto, por no ser titulares de estos, el número del pasaporte en vigor expedido por las autoridades del país de procedencia, tratándose de ciudadanos nacionales de Estados no comprendidos en el párrafo anterior, salvo que, por virtud de Tratado o Acuerdo Internacional, disfruten de un régimen específico de exención de visado en materia de pequeño tráfico fronterizo con el municipio en el que se pretenda el empadronamiento, en cuyo caso, se exigirá el correspondiente visado.
- g)Certificado o título escolar o académico que se posea.
- h)Cuantos otros datos puedan ser necesarios para la elaboración del Censo Electoral, siempre que se garantice el respeto a los derechos fundamentales reconocidos en la Constitución Española. Asimismo, de conformidad con la Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas, la inscripción en el Padrón municipal podrá recoger la aportación voluntaria de los datos relativos a la designación de las personas que pueden representar a cada vecino ante la administración municipal a efectos padronales, el número de teléfono de contacto y la dirección de correo electrónico”. El Ayuntamiento de Laredo realiza esta actividad en su condición de responsable del tratamiento, dado que es quien determina los fines y medios de tal actividad, en virtud del artículo 4.7 del RGPD. III Obligación incumplida. Exactitud La letra
- d)del artículo 5.1 del RGPD propugna: "1. Los datos personales serán: (…)
- d)exactos y, si fuera necesario, actualizados; se adoptarán todas las medidas razonables para que se supriman o rectifiquen sin dilación los datos personales que sean inexactos con respecto a los fines para los que se tratan («exactitud»);" C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 5/9 Por su parte, el artículo 4 de la LOPDGDD dispone: “1. Conforme al artículo 5.1.
- d)del Reglamento (UE) 2016/679 los datos serán exactos y, si fuere necesario, actualizados. 2. A los efectos previstos en el artículo 5.1.
- d)del Reglamento (UE) 2016/679, no será imputable al responsable del tratamiento, siempre que este haya adoptado todas las medidas razonables para que se supriman o rectifiquen sin dilación, la inexactitud de los datos personales, con respecto a los fines para los que se tratan, cuando los datos inexactos:
- a)Hubiesen sido obtenidos por el responsable directamente del afectado.
- b)Hubiesen sido obtenidos por el responsable de un mediador o intermediario en caso de que las normas aplicables al sector de actividad al que pertenezca el responsable del tratamiento establecieran la posibilidad de intervención de un intermediario o mediador que recoja en nombre propio los datos de los afectados para su transmisión al responsable. El mediador o intermediario asumirá las responsabilidades que pudieran derivarse en el supuesto de comunicación al responsable de datos que no se correspondan con los facilitados por el afectado.
- c)Fuesen sometidos a tratamiento por el responsable por haberlos recibido de otro responsable en virtud del ejercicio por el afectado del derecho a la portabilidad conforme al artículo 20 del Reglamento (UE) 2016/679 y lo previsto en esta ley orgánica.
- d)Fuesen obtenidos de un registro público por el responsable”. Se consagra en estos preceptos el principio de “exactitud”, que impone al responsable del tratamiento que verifique la exactitud de los datos del interesado a través de la implementación de medidas adecuadas. En el presente caso, la reclamación se ha originado debido a la emisión y el envío, por la parte reclamada a la parte reclamante, de un certificado de empadronamiento en el que constan los datos de un tercero distinto de éste. A este respecto, teniendo en cuenta los requisitos señalados en el precepto antes citado, y de conformidad con las evidencias de las que se dispone, se concluye que la inexactitud objeto de esta reclamación es imputable al responsable del tratamiento. Por tanto, se considera que los hechos conocidos son constitutivos de una infracción imputable al Ayuntamiento de Laredo, por vulneración del artículo 5.1
- d)del RGPD. IV Tipificación de la infracción del artículo 5.1.
- d)del RGPD y calificación a efectos de prescripción El artículo 83.5 del RGPD tipifica como infracción administrativa la vulneración de los siguientes artículos, que se sancionará, de acuerdo con el apartado 2, con multas administrativas de 20.000.000 EUR como máximo o, tratándose de una empresa, de C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 6/9 una cuantía equivalente al 4 % como máximo del volumen de negocio total anual global del ejercicio financiero anterior, optándose por la de mayor cuantía: "
- a)los principios básicos para el tratamiento, incluidas las condiciones para el consentimiento a tenor de los artículos 5, 6, 7 y 9;" Por su parte, la LOPDGDD en su artículo 71, Infracciones, señala que: “Constituyen infracciones los actos y conductas a las que se refieren los apartados 4, 5 y 6 del artículo 83 del Reglamento (UE) 2016/679, así como las que resulten contrarias a la presente ley orgánica”. A los solos efectos del plazo de prescripción, el artículo 72.1 de la LOPDGDD establece lo siguiente: "En función de lo que establece el artículo 83.5 del Reglamento (UE) 2016/679 se consideran muy graves y prescribirán a los tres años las infracciones que supongan una vulneración sustancial de los artículos mencionados en aquel y, en particular, las siguientes:
- a)El tratamiento de datos personales vulnerando los principios y garantías establecidos en el artículo 5 del Reglamento (UE) 2016/679." V Sanción por la infracción del artículo 5.1.
- d)del RGPD El artículo 83 “Condiciones generales para la imposición de multas administrativas” del RGPD, en su apartado 7, establece: “Sin perjuicio de los poderes correctivos de las autoridades de control en virtud del artículo 58, apartado 2, cada Estado miembro podrá establecer normas sobre si se puede, y en qué medida, imponer multas administrativas a autoridades y organismos públicos establecidos en dicho Estado miembro.” Asimismo, el artículo 77 “Régimen aplicable a determinadas categorías de responsables o encargados del tratamiento” de la LOPDGDD dispone lo siguiente: “1. El régimen establecido en este artículo será de aplicación a los tratamientos de los que sean responsables o encargados: […]
- c)La Administración General del Estado, las Administraciones de las comunidades autónomas y las entidades que integran la Administración Local. […] 2. Cuando los responsables o encargados enumerados en el apartado 1 cometiesen alguna de las infracciones a las que se refieren los artículos 72 a 74 de esta ley orgánica, la autoridad de protección de datos que resulte competente dictará resolución declarando la infracción y estableciendo, en su caso, las medidas que proceda adoptar para que cese la conducta o se corrijan los efectos de la infracción C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 7/9 que se hubiese cometido, con excepción de la prevista en el artículo 58.2.i del Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016. La resolución se notificará al responsable o encargado del tratamiento, al órgano del que dependa jerárquicamente, en su caso, y a los afectados que tuvieran la condición de interesado, en su caso. 3. Sin perjuicio de lo establecido en el apartado anterior, la autoridad de protección de datos propondrá también la iniciación de actuaciones disciplinarias cuando existan indicios suficientes para ello. En este caso, el procedimiento y las sanciones a aplicar serán las establecidas en la legislación sobre régimen disciplinario o sancionador que resulte de aplicación. Asimismo, cuando las infracciones sean imputables a autoridades y directivos, y se acredite la existencia de informes técnicos o recomendaciones para el tratamiento que no hubieran sido debidamente atendidos, en la resolución en la que se imponga la sanción se incluirá una amonestación con denominación del cargo responsable y se ordenará la publicación en el Boletín Oficial del Estado o autonómico que corresponda. 4. Se deberán comunicar a la autoridad de protección de datos las resoluciones que recaigan en relación con las medidas y actuaciones a que se refieren los apartados anteriores. 5. Se comunicarán al Defensor del Pueblo o, en su caso, a las instituciones análogas de las comunidades autónomas las actuaciones realizadas y las resoluciones dictadas al amparo de este artículo. 6. Cuando la autoridad competente sea la Agencia Española de Protección de Datos, esta publicará en su página web con la debida separación las resoluciones referidas a las entidades del apartado 1 de este artículo, con expresa indicación de la identidad del responsable o encargado del tratamiento que hubiera cometido la infracción. Cuando la competencia corresponda a una autoridad autonómica de protección de datos se estará, en cuanto a la publicidad de estas resoluciones, a lo que disponga su normativa específica.” Este precepto establece que los procedimientos que tengan causa en infracciones en materia de protección de datos personales cometidas por las categorías de responsables o encargados del tratamiento enumerados en su apartado 1 se resolverán, en todo caso, declarando la infracción. A tenor de los hechos expuestos, se considera que corresponde imputar una sanción a la parte reclamada por la vulneración del Artículo 5.1.
- d)del RGPD tipificada en el Artículo 83.5.
- a)del RGPD. La sanción que corresponde imponer es la declaración de infracción. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 8/9 VI Medidas correctivas El citado artículo 77 de la LOPDGDD contempla que la resolución que se dicte pueda establecer las medidas que la entidad infractora deberá adoptar para que cese la conducta infractora, se corrijan los efectos de la infracción que se hubiese cometido y se lleve a cabo la necesaria adecuación, en este caso, a las exigencias contempladas en el artículo 5.1.
- d)del RGPD, debiendo, además, aportar a la AEPD los medios acreditativos del cumplimiento de lo requerido. En el presente acto, de acuerdo con la infracción cometida y los hechos puestos de manifiesto, dichas medidas consisten en que, en el plazo de 6 meses desde que la presente resolución sea firme y ejecutiva, el Ayuntamiento de Laredo: ─ Acredite la adopción de las medidas necesarias para garantizar el cumplimiento de lo dispuesto en el artículo 5.1.
- d)del RGPD en la expedición y envío de información relativa al padrón municipal. Se advierte que no atender la posible orden de adopción de medidas impuestas por este organismo en la resolución del presente procedimiento podrá ser considerado como una infracción administrativa conforme a lo dispuesto en el RGPD, tipificada como infracción en su artículo 83.5 y 83.6, pudiendo motivar tal conducta la apertura de un ulterior procedimiento administrativo sancionador. Por lo tanto, de acuerdo con la legislación aplicable y valorados los criterios de graduación de las sanciones cuya existencia ha quedado acreditada, la Presidencia de la Agencia Española de Protección de Datos RESUELVE: PRIMERO: DECLARAR que el AYUNTAMIENTO DE LAREDO, con NIF P3903500A, ha infringido lo dispuesto en el Artículo 5.1.
- d)del RGPD, infracción tipificada en el artículo 83.5.
- a)del RGPD. SEGUNDO: ORDENAR al AYUNTAMIENTO DE LAREDO, con NIF P3903500A, que en virtud del artículo 58.2.
- d)del RGPD, en el plazo de 6 meses desde que la presente resolución sea firme y ejecutiva, acredite haber procedido al cumplimiento de la siguiente medida: ─ La adopción de las medidas necesarias para garantizar el cumplimiento de lo dispuesto en el artículo 5.1.
- d)del RGPD en la expedición y envío de información relativa al padrón municipal. TERCERO: NOTIFICAR la presente resolución al AYUNTAMIENTO DE LAREDO. CUARTO: COMUNICAR la presente resolución al Defensor del Pueblo, de conformidad con lo establecido en el artículo 77.5 de la LOPDGDD. De conformidad con lo establecido en el artículo 50 de la LOPDGDD, la presente Resolución se hará pública una vez haya sido notificada a los interesados. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 9/9 Contra esta resolución, que pone fin a la vía administrativa conforme al art. 48.6 de la LOPDGDD, y de acuerdo con lo establecido en el artículo 123 de la LPACAP, los interesados podrán interponer, potestativamente, recurso de reposición ante la Presidencia de la Agencia Española de Protección de Datos en el plazo de un mes a contar desde el día siguiente a la notificación de esta resolución o directamente recurso contencioso administrativo ante la Sala de lo Contencioso-administrativo de la Audiencia Nacional, con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de la disposición adicional cuarta de la Ley 29/1998, de 13 de julio, reguladora de la Jurisdicción Contencioso-administrativa, en el plazo de dos meses a contar desde el día siguiente a la notificación de este acto, según lo previsto en el artículo 46.1 de la referida Ley. Finalmente, se señala que conforme a lo previsto en el art. 90.3
- a)de la LPACAP, se podrá suspender cautelarmente la resolución firme en vía administrativa si el interesado manifiesta su intención de interponer recurso contencioso-administrativo. De ser éste el caso, el interesado deberá comunicar formalmente este hecho mediante escrito dirigido a la Agencia Española de Protección de Datos, presentándolo a través del Registro Electrónico de la Agencia [https://sedeaepd.gob.es/sede-electronicaweb/], o a través de alguno de los restantes registros previstos en el art. 16.4 de la citada Ley 39/2015, de 1 de octubre. También deberá trasladar a la Agencia la documentación que acredite la interposición efectiva del recurso contenciosoadministrativo. Si la Agencia no tuviese conocimiento de la interposición del recurso contencioso-administrativo en el plazo de dos meses desde el día siguiente a la notificación de la presente resolución, daría por finalizada la suspensión cautelar. 938-100325 Lorenzo Cotino Hueso Presidente de la Agencia Española de Protección de Datos C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es